【问题标题】:Reading Large PCAP with Tshark in Smaller Parts使用 Tshark 在较小的部分中读取大型 PCAP
【发布时间】:2020-06-20 02:09:30
【问题描述】:

我有一个想要使用 tshark 命令读取的 PCAP 文件,但它太大而无法放入内存(9GB 但读取每个数据包会在大约 3000 万个数据包之后填满 35GB 的 Google Colab)。

因此,我想把它分成四个部分,我可以分别阅读和处理。我试图通过使用下面的行过滤帧的时间来拆分它。但是,这会继续扫描所有数据包,因此需要的时间太长。

!tshark -Y "(tcp or udp) && (frame.time <= \"2019-10-21 05:00:01\")"  -r $file_name -l -T fields -e $FIELDS

处理对于内存来说太大的 PCAP 文件的最佳方法是什么?我怎样才能在不丢失任何数据包的情况下拆分它?

【问题讨论】:

    标签: python pcap tshark


    【解决方案1】:

    据我所知,tshark 会在执行任何其他操作之前读取并分析所有数据包。

    您应该考虑使用 tcpdump 来代替数据包分析更轻的。

    这样的事情应该(稍微)快一点:

    tcpdump -r "Your_file" -w "ouput_filename" -C 2250

    其中 2250 是 4 个新输出文件中每个文件的大小(以 MB 为单位)。

    【讨论】:

    • 海报要求将一个 9GB 的文件分成 4 个部分。也许将 -C 的值更改为 2250 以匹配问题?
    • 是的,那样的话,应该是2250,我错了。
    • 酷我会编辑它(你的答案底部有一个编辑按钮)。
    • 谢谢,tcpdump 正是我想要的!
    猜你喜欢
    • 2019-11-03
    • 1970-01-01
    • 1970-01-01
    • 2015-02-01
    • 1970-01-01
    • 1970-01-01
    • 2016-12-02
    • 2020-11-07
    • 2020-06-29
    相关资源
    最近更新 更多